🔩安全工程师2024秋招一面☎️2

接上篇

浏览器有什么安全特性可以防护XSS
如何防护富文本XSS
了解CSP吗

回答的不好,搜了一下答案,简单记一下吧。。
    XSS https://tech.meituan.com/2018/09/27/fe-security.html

    虽然在渲染页面和执行 JavaScript 时,通过谨慎的转义可以防止 XSS 的发生,但完全依靠开发的谨慎仍然是不够的。以下介绍一些通用的方案,可以降低 XSS 带来的风险和后果。
    1. Content Security Policy
    严格的 CSP 在 XSS 的防范中可以起到以下的作用:
    禁止加载外域代码,防止复杂的攻击逻辑。
    禁止外域提交,网站被攻击后,用户的数据不会泄露到外域。
    禁止内联脚本执行(规则较严格,目前发现 GitHub 使用)。
    禁止未授权的脚本执行(新特性,Google Map 移动版在使用)。
    合理使用上报可以及时发现 XSS,利于尽快修复问题。
    关于 CSP 的详情,请关注前端安全系列后续的文章。
    2. 输入内容长度控制
    对于不受信任的输入,都应该限定一个合理的长度。虽然无法完全防止 XSS 发生,但可以增加 XSS 攻击的难度。
    3. 其他安全措施
    3.1 HTTP-only Cookie: 禁止 JavaScript 读取某些敏感 Cookie,攻击者完成 XSS 注入后也无法窃取此 Cookie。
    3.2 验证码:防止脚本冒充用户提交危险操作。

半小时简历项目简介,只能说还好是面试官盲区,一通胡说八道🤦编都编不下去
有一个内网横向移动的项目,没吃透就放上去了,被问得很惨

十分钟soft skills拷打
1. 在哪自学 学到哪了 学什么了
2. 你是安全部门,SDLC过程中就发现开发团队有中低危漏洞,但对方不屑一顾,现在功能已部署上线,你如何与其沟通。。」
我以为是拷打对high-level的业务交互理解,不敢乱说,结果只是看看交流能力😑
「按照规范制度 修复标准 不修复的话和研发沟通 告知具体危害后果 长期不修。。先讲道理 讲不通谈规则 集团安全红线 中低危 修复时间 可以延期 但不可以太久。。」
全部评论
什么公司呢,看上去是做sdlc的部门,问的也不难
1 回复 分享
发布于 2024-01-26 17:35 北京

相关推荐

03-21 09:28
门头沟学院 Java
实习第三周,今天真的是被温暖和成就感填满的一天,必须在我的实习日记里狠狠记一笔!早上刚到工位,mentor 就拎着一大袋奶茶过来,给组里每个人都分了一杯,还特意给我点了少糖的。上午改数据报表,对着一堆杂乱的数据头都大了,旁边的姐姐路过看到,悄悄凑过来教了我一个 AI 神技能,用ai写了个简单的 Python 脚本,十几秒就把我要手动做两小时的活干完了,还教我怎么用 Prompt 精准提需求,再也不用对着表格瞎忙活了,真的打开了新世界的大门!最开心的还是下午,终于独立完成了入职以来的第一个完整小任务 —— 把之前跟着学的接口优化需求,从头到尾自己写了出来,自测跑通的那一刻,真的差点在工位上跳起来。发给 mentor 之后,他很快就回了我,说 “逻辑很清晰,细节也考虑到了,很棒”,盯着这句话看了好久,心里的成就感快要溢出来了。以前总听人说职场冷漠,实习就是当打杂的透明人,可入职这三周,遇到的同事都好温柔,mentor 也从来不会因为我是新人就不耐烦,哪怕是很蠢的小问题,也会耐心给我讲清楚。午休的时候和同期实习生一起分享零食,吐槽刚入职的手忙脚乱;下班的时候和同事一起坐电梯,她们还会跟我分享附近好吃的外卖,教我怎么避开下班高峰的地铁。原来实习不只有改不完的文档、学不完的业务,还有奶茶的甜、同事的善意,和自己一点点进步的高光时刻。今天也是好好打工、好好成长的一天✨
我的实习日记
点赞 评论 收藏
分享
不愿透露姓名的神秘牛友
03-07 22:29
淘天 测开 16薪 硕士双一流
点赞 评论 收藏
分享
1️⃣钉钉体验设计师基础薪资n*16+餐补(每天60)+交通补贴(每月800)+一次性搬家费(6000)base杭州,公积金12%✅优点:目前提前实习中,正式入职可以无缝landing。业务是很火的ai方向,本人喜欢且未来出去可能会好跳槽?团队氛围很好,正职都很包容+愿意教我❌缺点:团队今年绩效垫底,而且有被一锅端的可能性。早九晚九,每周评一次绩效,入职之后可能工作压力大(试用期6个月),且晋升听说很难2️⃣腾讯游戏流量中台-UI开发基础薪资(n+1)*15+签字费3wbase深圳,公积金顶格交满✅优点:据说是早9:00晚17:30,压力可能没有钉钉大?以及腾讯的title可能更好。业务很稳定+有小游戏的新业务在开拓。试用期3个月比钉钉短❌缺点:没有提前实习怕开盲盒,团队和业务只是道听途说。中台部门面向内部运营人员,担心未来不好跳槽,且也可能容易被优化。方向和ai联系没有很紧密,担心跟不上时代发展趋势总结:两个岗位总包差不多,且杭州和深圳都有面向硕士生的人才补贴。业务上我更喜欢和ai方向相关的,但腾讯title更大。但众所周知钉钉的强度较大,腾讯的业务和部门氛围没有提前实习过也怕开盲盒。真的选不出来了,求求各位大佬帮孩子提提建议吧😭😭或者有没有在腾讯ieg-游戏流量中台的设计师朋友可以告诉下这个部门的环境如何🥺🥺
腾讯工作体验
点赞 评论 收藏
分享
2025 面试回忆录飞鱼科技 测试一面龙游山海 测试一面腾讯音乐  客户端 一面优职同行  测试一面深信服  测试开发一面上海凌云吉恩斯科技  wms运维一面卓见  测试平台运维一面网晨科技  测试hr面恩士讯  桌面运维一面创思奇  系统运维二面  oc长沙梯度云科技  运维二面  oc雅马哈信息   云计算一面腾娱互动  游戏运维二面神州信息  运维一面数字马力  dba运维一面力维智联  交付运维一面吉比特  游戏运维一面合胜信息  桌面运维二面  oc北京微步在线科技有限公司  技术支持 一面神漫文化  it运维二面   oc探迹科技  爬虫工程师一面雷特网络科技  桌面运维一面强智科技  实施 hr面联想云领 实施运维一面2026  面试录杭州元封科技有限公司  ai可见性优化hr面震坤行数  数据采集一面杭州西格莫伊德智能科技 rpa一面无锡白名单 rpahr面智诚汇贸易有限公司 rpa一面广州伊奇菲娜 rpa一面杭州德瑞轩科技有限公司 bi报表开发hr面杭州柔智造供应链    ai工程师BOSS面中电金信 爬虫工程师一面优趣汇 rpa  线下主管面东阳法隐电子商务有限公司  rpa一面义乌嗷嗷进出口有限公司 数字化效率工程师主管面长沙瑞步 rpa  机试+主管面水羊国际  ai标注  主管面总结:rpa工程师基本需要经验,有电商行业经验和rpa使用经验的。不怎么会问技术问题除非是rpa厂商。该岗位公司配置一般一到两个。测试运维技术岗社招1~3年经验的一般两面,有可能三面,技术问题较多。线下面之前一定要问清楚岗位职责,薪资情况,不然像我一样,电话沟通合适,线下面试结果说经验不匹配,让人白跑一趟……技术面试官全程也不怎么提问,就留我和hr尬聊,我不知道这技术官再吊什么,简历是你通过的,经验也是你说不匹配的……一个偏数据报表搭建的非得说得会ai大模型开发
今天你投了哪些公司?
点赞 评论 收藏
分享
评论
1
11
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务